От жесткого перечня — к гибкой схеме: как меняются правила защиты персональных данных

Федеральная служба по техническому и экспортному контролю (ФСТЭК) опубликовала 24 июля проект приказа, который утверждает новый состав организационных и технических мер по защите персональных данных (ПДн) в информационных системах. Что ждет операторов, как поменяются требования к ИИ и станет ли работы меньше?
Время прочтения: 7 минут

Документ, который сменит действующий с 2013 года приказ № 21, вступит в силу уже с 1 сентября 2026 года. Как отмечает Сергей Конон, дипломированный налоговый юрист и сертифицированный налоговый консультант, эксперт и управляющий партнер международной компании по оказанию корпоративных юридических и бухгалтерских услуг для бизнеса «Vita Liberta», «финальные формулировки документа еще могут быть скорректированы, но общий вектор изменений очевиден и останется неизменным».

Ключевое изменение — перестройка самой логики регулирования. Вместо универсального перечня мер, обязательного для всех, операторам предлагают гибкую трехуровневую схему. Для каждого уровня определен базовый набор мер, который компания сможет адаптировать под архитектуру своих IT-систем и применяемые технологии. Затем потребуется проверить, действительно ли выбранные меры закрывают актуальные для этой системы угрозы.

«Если раньше оператор просто получал жесткий перечень мер для выполнения, то теперь подход стал гибким, то есть компания обязана самостоятельно подбирать инструменты защиты под особенности своей инфраструктуры и аргументированно доказывать, что они эффективно блокируют актуальные угрозы», — отмечает Сергей Конон.

При этом нововведения впервые распространяют требования на все информационные системы, которые работают с персональными данными, тогда как раньше регулирование охватывало лишь отдельные категории. В реестре операторов персональных данных сейчас содержится информация о более чем 2,6 млн организаций.

«У операторов больше не будет готового набора мер по матрице. Теперь им необходимо определить базовый набор мер для установленного уровня защищенности, адаптировать его к конкретной ИСПДн, а затем верифицировать против актуальных угроз и возможностей нарушителя. Таким образом, потребуется более подробно описывать обоснование принимаемых решений», — говорит Екатерина Царик, ведущий аудитор-консультант по информационной безопасности компании «Compliance Control».

Вместо формальных отчетов — реальная защита

Еще одно новшество — введение обязательной оценки эффективности реализованных мер через показатель «уровня зрелости». Проверять его компании должны будут перед началом обработки данных, затем не реже одного раза в три года, а также после каждого инцидента.

«Проще говоря, государство переводит бизнес от формальных отчетов по бумажным чек-листам к реальной и постоянной защите от цифровых угроз», — комментирует Сергей Конон.

Екатерина Царик добавляет важный нюанс: «Методика расчета Узи пока не предоставлена. Оператору необходимо контролировать лиц, обрабатывающих ПДн по поручению: устанавливать им необходимый показатель Узи. Частота проведения оценки эффективности подрядчиком аналогична требованиям, предъявляемым оператору».

Нейросети в отдельном перечне

Впервые в истории российского регулирования в отдельный перечень будет выведена защита информации при использовании искусственного интеллекта, интернета вещей, виртуализации и облачных вычислений, а также защита мобильных устройств и удаленного доступа.

«Это одно из самых громких новшеств — впервые в истории страны вводятся официальные требования к защите персональных данных при работе с искусственным интеллектом. Проект приказа обяжет компании жестко контролировать то, что выдает нейросеть, фильтровать запросы пользователей и полностью запретит отправлять секретные данные в облачные ИИ-сервисы», — подчеркивает Сергей Конон.

Мария Полунина, основатель и руководитель юридического агентства «Silver Knight», патентный поверенный и IP-юрист, обращает внимание на то, что использование ИИ не запретят. Но если сотрудник загрузит в нейросеть клиентскую базу, договор или таблицу с контактами, компания должна понимать, сохранит ли сервис эту информацию и использует ли ее для обучения.

Поэтому компаниям придется изменить стиль работы. Как минимум, регламентировать среди сотрудников использование ИИ.

«Для многих компаний использование ИИ пока никак не описано и существует на уровне личной инициативы сотрудников. Закрывать такие риски одним средством защиты бессмысленно — потребуется внутренняя регламентация: от перечня разрешенных инструментов до запрета загружать чувствительные данные во внешние модели»», — отмечает Дмитрий Черный, главный врач и управляющий партнер цифровой стоматологии «MEDALL», основатель учебного центра «Gorssmaster».

Нюанс еще и в том, что далеко не все нейросети российской разработки, что может служить угрозой для данных.

«Использование сторонних ИИ-систем допускается при условии, если их инфраструктура защищена по уровню не ниже, чем у оператора ПДн. Это в дополнение к условиям трансграничной передачи данных ограничивает возможности работы с зарубежными ИИ-сервисами», — говорит Дмитрий Вощуков, старший аналитик – специалист по связям с государственными органами «СёрчИнформ».

Не просто для галочки

Татьяна Звенигородская, индивидуальный предприниматель, юрист по международному праву, уверена, что у операторов Пдн не станет меньше работы, ведь потребуется аудит, обновление документов и доработка систем.

С ней солидарна и Елена Царик: «Идет переход от "бумажной безопасности" к реальной и доказуемой. Возможно, что для зрелых организаций упростится подход в обосновании компенсирующих мер. Но компаниям, у которых соответствие требованиям было в большинстве своем только на бумаге, будет сложнее. Кроме того, теперь необходимо контролировать подрядчиков — фразы в договоре о необходимости выполнения требований 152-ФЗ будет недостаточно».

Начать отлаживать процессы стоит уже сейчас. Мария Полунина советует бизнесу провести ревизию: какие данные собирает компания, где они хранятся, кто имеет к ним доступ, что передается подрядчикам и загружается в ИИ.

Ужесточение контроля за подрядчиками

Новый приказ введет жесткие требования к контролю подрядчиков. Оператор обязан будет устанавливать требуемый уровень зрелости для внешних обработчиков (облачных сервисов, кадровых и бухгалтерских платформ, ЦОД) и контролировать его соблюдение. Одной строки в договоре о «соблюдении законодательства» будет недостаточно.

«Операторы, которые поручают обработку ПДн другим лицам, должны зафиксировать в договорах с ними обязанность соблюдения уровня зрелости ИБ, а обработчики ПДн – принимать меры защиты информации под контролем заказчиков», — конкретизирует Дмитрий Вощуков.

Все изменения в купе означают для бизнеса глубокую перестройку: регулятор делает ставку на системный контроль жизненного цикла данных — от сбора до использования в аналитике и ИИ-сервисах. И коснется этот переход не только крупных компаний.

«Изменения затронут множество организаций и широкий круг систем, на которые не распространялись требования по защите КИИ, ИС госсектора и финансовых организаций. Среди таких отраслей — ретейл, в т.ч. электронная торговля, сферы гостеприимства, развлечений, общепита, потребительские онлайн-сервисы», — отмечает Дмитрий Вощуков.

Он подчеркивает масштаб перемен для малого бизнеса: «Сильнее всего новый приказ повлияет на меньше всего "зарегулированный" бизнес B2C-отраслей и МСП — многим из них придется полностью перестроить процессы защиты информации. С технической точки зрения это вполне реализуемо — все необходимые решения представлены на рынке, а с организационной — требует срочных управленческих решений».

Нагрузка и перспективы

Новый приказ не вводит новых штрафов, но создает предельно четкий эталон для проверок, что многократно повышает риск выявления нарушений и приостановки обработки данных.

«Изменения поспособствуют переходу от формального выполнения требований к реальной защищенности; будет легализовано применение компенсирующих мер; будут учтены современные технологии (облака, контейнеризация, IoT, ИИ), что позволит закрывать пробелы, которые ранее не регулировались», — считает Екатерина Царик.

Дмитрий Черный видит преимущества изменений в уходе от формального подхода. «Старая система, где одинаковые требования применялись к принципиально разным системам, устарела. Новый подход позволяет точнее выстраивать защиту под конкретную инфраструктуру. Впервые регулятор официально признал, что технологии изменились и их нужно учитывать», — отмечает эксперт.

Дмитрий же Вощуков уверен, что после изменений должны сократиться объемы скомпрометированных персональных данных и, соответственно, преступлений в сфере информационных технологий в отношении граждан.

Но в любом случае новый документ кардинально обновит подход к защите персональных данных: вместо жесткого чек-листа будет гибкая модель, вместо формальных отчетов — реальная защита и оценка уровня зрелости. Нагрузка на бизнес вырастет, но в долгосрочной перспективе изменения направлены на повышение реальной защищенности данных и снижение цифровых преступлений.

Изображение создано Magnific, www.magnific.com 

Рекомендуем

Статья

Копия паспорта без согласия: риски и правовые последствия

Копии, сканы и фотографии паспорта сами по себе не подтверждают личность — юридическую силу имеет только оригинал документа. Но это не мешает мошенникам охотиться за паспортными данными и строить вокруг них всё новые схемы. Зачем злоумышленникам серия и номер паспорта? Насколько безопасно передавать такие данные банкам, сервисам или работодателям? В каких случаях вы вправе отказаться их предоставлять? И что делать, если вашими данными уже воспользовались без вашего согласия?

Статья

Институт согласий устарел: персональные данные россиян предлагают собирать по-новому

Роскомнадзор предлагает ввести отраслевые стандарты обработки персональных данных. В ведомстве считают, что алгоритм сбора и хранения согласий на обработку личной информации не защищает граждан должным образом. В какой момент действующие механизмы перестали быть эффективными и какие придут им на замену, «Сфера» выясняла у экспертов.

Авторский взгляд

Роскомнадзор: 84% сайтов нарушают закон о персональных данных. Что делать бизнесу?

В 2025 году Роскомнадзор усилил контроль за обработкой персональных данных и подключил для этого автоматизированные системы анализа. Результаты оказались тревожными: 84% российских сайтов нарушают закон о персональных данных. И речь идёт не только о крупных порталах, но и о сайтах малого и среднего бизнеса. В зоне риска оказываются все, кто использует формы обратной связи, принимает онлайн-заказы или подключает сервисы аналитики и рассылок. Как избежать штрафов рассказывает в авторской колонке Екатерина Кузнецова, налоговый ангел, эксперт по налоговым спорам, основатель и генеральный директор ООО «ПБУ».

Нужно хоть что-то написать